Windows-Domänenkonten für IBM MQ erstellen und einrichten
Die folgenden Informationen sind für Domänenadministratoren gedacht. Anhand dieser Informationen können Sie ein spezielles Domänenkonto für den IBM® MQ-Service erstellen und einrichten, wenn IBM MQ in einer Windows-Domäne installiert werden soll, in der lokale Konten keine Berechtigung zum Abfragen der Gruppenzugehörigkeit der Domänenbenutzerkonten haben.
Informationen zu diesem Vorgang
Wenn Sie einen lokalen Benutzer zur Gruppe mqm
hinzufügen, kann dieser Benutzer
IBM MQ auf dem System
verwalten. In diesem Abschnitt wird beschrieben, wie mit
Windows-Domänenbenutzer-IDs
dasselbe erreicht werden kann.
IBM MQ verfügt über eine Komponente, die als Windows-Dienst unter einem lokalen, von IBM MQ bei der Installation erstellten Benutzerkonto ausgeführt wird, und überprüft, ob das Konto, unter dem die IBM MQ-Services ausgeführt werden, die Gruppenzugehörigkeit von Domänenkonten abfragen kann und ob es über die Berechtigung zum Verwalten von IBM MQ verfügt. Ohne die Berechtigung zur Abfrage der Gruppenzugehörigkeit schlagen die Zugriffsprüfungen der Services fehl.
Windows-Domänencontroller, auf denen Windows Active Directory zur Ausführung kommt, können so eingerichtet werden, dass lokale Konten keine Berechtigung zum Abfragen der Gruppenzugehörigkeit der Domänenbenutzerkonten haben. Dadurch kann IBM MQ keine Prüfungen vornehmen und der Zugriff schlägt fehl. Wenn Sie Windows auf einem Domänencontroller verwenden, der auf diese Weise konfiguriert ist, muss ein spezielles Domänenbenutzerkonto mit den erforderlichen Berechtigungen verwendet werden.
Jede IBM MQ-Installation im Netz muss so konfiguriert sein, dass der Service unter einem Domänenbenutzerkonto ausgeführt wird, das überprüfen kann, ob in den Domänen definierte Benutzer für den Zugriff auf Warteschlangenmanager oder Warteschlangen berechtigt sind. In der Regel erhält dieses besondere Konto die IBM MQ-Administratorrechte durch seine Zugehörigkeit zur Domänengruppe DOMAIN\Domain mqm. Diese Domänengruppe wird vom Installationsprogramm automatisch unter der lokalen mqm-Gruppe des Systems eingeordnet, auf dem IBM MQ installiert wird.
- IBM MQ-Verbindungen zu Warteschlangenmanagern, die unter Windows-Domänenkonten auf anderen Computern ausgeführt werden, können fehlschlagen.
- Zu den typischen Fehlermeldungen gehören AMQ8066: Local mqm group not found (Lokale Gruppe 'mpm' nicht gefunden) und AMQ8079: Access was denied when attempting to retrieve group membership information for user 'abc@xyz' (Zugriff wurde verweigert, als versucht wurde, Daten zur Gruppenzugehörigkeit für Benutzer 'abc@xyz' abzurufen).
Sie müssen die Schritte 1 und 2 des folgenden Verfahrens für jede Domäne mit Benutzernamen, die IBM MQ verwalten werden, ausführen, um in jeder Domäne ein Konto für IBM MQ zu erstellen.